Falhas do tipo CWE-862

7.120 resultados

Falha de verificação de autorização

A aplicação não valida se o usuário tem permissão para acessar um recurso ou executar uma ação específica. O código presume que quem chegou até ali já é confiável, pulando a checagem de privilégios. Qualquer atacante que consiga se autenticar (ou nem isso) pode fazer operações que deveria estar proibido.

Exemplo

Um admin painel que verifica login, mas depois deixa qualquer usuário logado deletar outros perfis acessando /admin/delete-user/123 diretamente. A autenticação existe, a autorização não.

Como mitigar

Implemente verificações de autorização (ACL, RBAC ou atributo-based) antes de cada operação sensível: confirme se o usuário tem a role ou permissão necessária. Não confie em autenticação alone — é login que prova quem você é, autorização que prova o que você pode fazer.

CVE-2026-57293MEDIUMAn incorrect permission check in Jenkins Gitee Plugin 1288.v18b_deb_c9069b_ and earlier allows attackers with global Item/Configure permissiEPSS 0.2%CVE-2026-33420MEDIUMVaultwarden missing authorization check allows Manager-role users to enumerate all collectionsEPSS 0.2%CVE-2026-2463MEDIUMUnauthorized access to invite ID during team creationEPSS 0.2%CVE-2025-69341MEDIUMWordPress WeDesignTech Ultimate Booking Addon plugin <= 1.0.3 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-45210MEDIUMWordPress Broadstreet Ads plugin <= 1.52.2 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-25021MEDIUMWordPress Mizan Demo Importer plugin <= 0.1.3 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2025-66149MEDIUMWordPress UnGrabber plugin <= 3.1.3 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2025-62091MEDIUMWordPress Serial Codes Generator and Validator with WooCommerce Support plugin <= 2.8.2 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-24990MEDIUMWordPress WP Docs plugin <= 2.2.8 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2025-62888MEDIUMWordPress WP Attachments plugin <= 5.2 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-5139MEDIUMGitLab Plugin Allows Non-Admin Users to Modify Default Instance ConfigurationEPSS 0.2%CVE-2026-24944MEDIUMWordPress Subscribe2 plugin <= 10.44 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-24622MEDIUMWordPress Suggestion Toolkit plugin <= 5.0 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2026-10085MEDIUMOrdinary group/direct message member can enable group_constrained and remove all channel participantsEPSS 0.2%CVE-2025-68479HIGHDiscourse subscriptions are susceptible to takeoverEPSS 0.2%CVE-2026-22517MEDIUMWordPress GA4WP: Google Analytics for WordPress plugin <= 2.10.0 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2025-42915MEDIUMMissing Authorization Check in Fiori app (Manage Payment Blocks)EPSS 0.2%CVE-2026-24312MEDIUMMissing authorization check in SAP Business WorkflowEPSS 0.2%CVE-2025-62108MEDIUMWordPress Add Custom Codes plugin <= 4.80 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2025-69349MEDIUMWordPress RSS Feed Widget plugin <= 3.0.2 - Broken Access Control vulnerabilityEPSS 0.2%